-
Path: news-archive.icm.edu.pl!news.icm.edu.pl!plix.pl!newsfeed2.plix.pl!goblin2!gobli
n.stu.neva.ru!aioe.org!.POSTED!not-for-mail
From: janek z pola <a...@e...pl>
Newsgroups: pl.biznes.banki
Subject: Re: Plus Bank - Największe włamanie/kradzież/wyciek pełnych danych od
lat - Zmieńcie swoje hasła !
Date: Sun, 14 Jun 2015 11:49:51 +0200
Organization: Aioe.org NNTP Server
Lines: 66
Message-ID: <mljio0$24q$1@speranza.aioe.org>
References: <5...@g...com>
<mli1a0$ga2$1@node2.news.atman.pl>
<557c8d2c$0$2195$65785112@news.neostrada.pl>
<mli85v$mtj$1@node2.news.atman.pl>
<557d45e0$0$27520$65785112@news.neostrada.pl>
NNTP-Posting-Host: R3sch/jyG0DYhO/OMw713g.user.speranza.aioe.org
Mime-Version: 1.0
Content-Type: text/plain; charset="UTF-8"
Content-Transfer-Encoding: 8Bit
X-Complaints-To: a...@a...org
User-Agent: KNode/4.8.5
X-Notice: Filtered by postfilter v. 0.8.2
Xref: news-archive.icm.edu.pl pl.biznes.banki:613786
[ ukryj nagłówki ]Arek wrote:
> Użytkownik "Andrzej Lawa" <a...@l...com> napisał w wiadomości
> news:mli85v$mtj$1@node2.news.atman.pl...
>>W dniu 13.06.2015 o 22:06, Robert Tomasik pisze:
>>
>>> Sądzę, że większość banków ma podobne standardy. Sądzę, że w wypadku
>>> tego banku po prostu zadziałał jednak czynnik ludzki. Gdyby standardy
>>> miały luki, to mieli byśmy serię przełamań.
>>
>> Nie czytałem dokładnie wcześniejszych przebąkiwań na ten temat, ale czy
>> czasem nie chodziło o szkolne błędy w oprogramowaniu ich strony
>> internetowej z dostępem do systemu bankowego?
>
> Swoją drogą możliwość włamu przez interfejs użytkownika czy nawet
> przez jakąkolwiek inną stronę banku do wewnętrznego systemu to
> gorzej niż partactwo.
Widziałeś kiedykolwiek jakikolwiek system informatyczny od środka?
Akurat interfejs bankowości elektronicznej jest taką aplikacją, która
wykonuje interakcje z pozostałymi systemami bankowymi. Jeżeli została
odkryta luka w obrębie tej aplikacji, to jest to dosyć prosta i łatwa
możliwość na eksplorowanie tych systemów, które stoją za bankowością
elektroniczną - czyli prawdopodobnie baz danych, etc.
Co innego "jakakolwiek inna strona banku" - jeżeli włamanie by było przez
stronę informacyjną - ok, to by było naprawdę partactwo, bo stron
informacyjnych nie powinno się umieszczać w taki sposób, że zdobycie dostępu
do serwerów stron informacyjnych, dawałoby dostęp gdziekolwiek głębiej.
Niestety z bankowością elektroniczną jest inaczej - była luka, ktoś ją
zidentyfikował i użył jej. W ten sposób oczywiście uzyskał dostęp do głębiej
umieszczonych zasobów banku. Zresztą nawet z podsłuchiwania tejże aplikacji
bankowości elektronicznej można się wiele dowiedzieć.
Czy istnienie luki w bankowości elektronicznej, która pozwala na przejęcie
kontroli nad tym systemem, to rzeczywiście partactwo? No nie wiadomo. Może
to było celowe działanie kogoś z wewnątrz? Może bank świadomie ustawiał
priorytety tak, że łatanie znanej dziury było zaplanowane na później? Może
rzeczywiście pracownicy niechlujnie obsługiwali system i na tyle poluzowali
jakieś zasady, że doprowadziło to do możliwości włamania?
Dla mnie w całej tej sytuacji najgorsze nie jest samo włamanie, tylko sposób
obsługi tego przez bank - tzn. przynajmniej z tego co obecnie wiemy. Ogólnie
Z3S twierdzi, że od miesięcy brała udział w negocjacjach "trójstronnych"
(bank, włamywacz, Z3S). Dziwne, że przez ten czas nie udało się
zneutralizować włamywacza. Dziwne, że włamywacz zainteresował się szerokim
upublicznieniem całego tematu, mimo że nie jest to dla niego opłacalne.
Dziwne, że głosu nie zabiera nadzór. To wszystko powoduje, że cała ta sprawa
wygląda trochę jak atak na Solorza, wykonany przy użyciu ataku na jego bank.
Może komuś po prostu zależało, żeby postawić właścieciela tego banku w złym
świetle?
> Zdaje się, że kolejni twórcy systemów zbyt często wykorzystjują
> Ctrl-C Ctrl-V (oczywiście w przenośni). Pewne rzeczy trzeba po
> prostu napisać od nowa z inną filozofią.
> Jest jeszcze możliwość wejścia przez drzwi "serwisowe". Ale to
> chyba na poziomie takich systemów powinno być wykluczone.
>
> Arek
--
Wysłane z pola.
Następne wpisy z tego wątku
- 14.06.15 12:11 Rafał Grzelak
- 14.06.15 12:33 janek z pola
- 14.06.15 13:18 TOMASZEK
- 14.06.15 14:56 Arek
- 14.06.15 15:13 Arek
- 14.06.15 15:34 Marek
- 14.06.15 15:35 Marek
- 14.06.15 16:31 Arek
- 14.06.15 23:45 Marek
- 15.06.15 00:46 Robert Tomasik
- 15.06.15 00:52 Robert Tomasik
- 15.06.15 00:57 Robert Tomasik
- 15.06.15 12:40 Wojciech Bancer
- 15.06.15 17:53 Krzysztof Halasa
- 15.06.15 20:34 Kviat
Najnowsze wątki z tej grupy
- Tak doi się "wisienkobiorców" Nie tylko w kasynach ;-)
- Zamykanie konta dziecka.
- Czy apka bankowa to gra komputerowa?
- Co nalezy do Cinkciarza, a co do Conotoxia ?
- jak tacy debile
- Konto wspólne w N26.
- Bank z archaicznym uwierzytelnianiem.
- Re: Akumulatorki...
- Usiłuję zapłacić za energetyzację...
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
Najnowsze wątki
- 2025-01-09 Tak doi się "wisienkobiorców" Nie tylko w kasynach ;-)
- 2024-12-31 Zamykanie konta dziecka.
- 2024-12-31 Czy apka bankowa to gra komputerowa?
- 2024-12-23 Co nalezy do Cinkciarza, a co do Conotoxia ?
- 2024-12-21 jak tacy debile
- 2024-12-13 Konto wspólne w N26.
- 2024-12-09 Bank z archaicznym uwierzytelnianiem.
- 2024-12-04 Re: Akumulatorki...
- 2024-12-03 Usiłuję zapłacić za energetyzację...
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku